Pollution de paramètres dans une URL REST côté serveur
Exploiting server-side parameter pollution in a REST URL
1. Fonctionnalité « Mot de passe oublié »


2. Analyse du code JavaScript côté client
3. Tentatives de pollution du paramètre username
username
4. Découverte de la documentation OpenAPI


5. Exploitation de l’API interne


6. Récupération du token de réinitialisation



7. Réinitialisation du mot de passe administrateur

Mis à jour